mattiavivi/osq-intel
GitHub: mattiavivi/osq-intel
OSQ-Intel 将 Osquery 被动端点遥测与 LLM 代理和多源威胁情报结合,实现零干扰的自动化漏洞检测与修复方案生成。
Stars: 0 | Forks: 0
# OSQ-Intel:被动威胁与漏洞检测引擎
## 🌟 愿景与理念
现代安全工具通常显得臃肿,且采用主动和侵入式的方式。**OSQ-Intel** 提供了一种专为现代 IT 与安全团队设计的轻量级、零干扰的替代方案。
通过将 **Osquery 的被动端点遥测** 与 **LLM ReAct 代理** 和 **多源威胁情报**(NVD, CISA KEV, GHSA, OSV.dev)相结合,OSQ-Intel 会自动将新披露的漏洞(CVE)转化为针对性的、零幻觉的 Osquery SQL 遥测数据和可操作的修复脚本——**内置 Human-in-the-Loop 安全机制**。
## 🏛️ 系统架构
```
+-----------------------------------------+
| Vue 3 Management UI |
+--------------------+--------------------+
|
v (HTTP / WebSockets)
+-----------------------------------+-----------------------------------+
| OSQ-Intel Server |
| |
| +---------------------+ +--------------------+ +----------------+ |
| | Multi-Source CVE | | Schema RAG & LLM | | Fleet & Task | |
| | Ingestion Engine | | ReAct Analyst | | Dispatcher | |
| +---------------------+ +--------------------+ +----------------+ |
+-----------------------------------+-----------------------------------+
|
v (Secure WebSocket / JSON)
+--------------------+--------------------+
| OSQ-Intel Endpoint Agent |
| (Linux / Windows Daemon) |
| |
| +---------------------------------+ |
| | Osquery Runner (osqueryi --json) | |
| +---------------------------------+ |
| | Local Offline Buffer (SQLite) | |
| +---------------------------------+ |
+-----------------------------------------+
```
## 🚀 核心功能
* **零干扰被动扫描**:依赖 Osquery 原生的 OS 状态自省 (`osqueryi --json`)。
* **多源 CVE 威胁情报源**:聚合 NVD v2、CISA 已知被利用漏洞 (KEV)、ExploitDB、GitHub 安全公告 (GHSA) 和 OSV.dev REST。
* **基于事实的 AI 引擎 (Schema RAG)**:使用 Osquery 5.11.0 schema 定义生成语法有保障的 Osquery SQL。零幻觉。
* **Human-in-the-Loop 修复**:自动修复脚本 (Bash/PowerShell) 需要通过一次性执行 token 获得操作员的明确授权。
* **解耦的自主架构**:Server (`server/`) 和 Endpoint Agents (`agent/`) 通过具备自动重连和心跳机制的稳健 WebSocket 通道独立运行。
## 🛠️ 快速开始
### 1. 前置条件
- Python 3.10+
- Node.js 18+(用于 Web UI)
- 在目标主机/agent 上安装 Osquery (`osqueryi`)
### 2. 环境设置
```
git clone https://github.com/mattiavivi/osq-intel.git
cd osq-intel
# 复制 environment template
cp .env.example .env
```
### 3. 启动服务
启动完整技术栈(FastAPI Server、Vue 3 Frontend 和 Local Endpoint Agent):
```
./run.sh start
```
检查状态或停止服务:
```
./run.sh status
./run.sh stop
```
## 🧪 测试与质量保证
在提交或部署之前,运行自动化测试套件:
```
/home/sysadmin/project/.venv/bin/python3 -m unittest discover -s tests
```
## 🗺️ 路线图与商业化愿景
- [x] **阶段 1**:核心解耦的 Agent/Server 引擎与离线 SQLite 缓冲
- [x] **阶段 2**:资产群遥测、Web UI 和查询调度器
- [x] **阶段 3**:多源威胁情报与 LLM ReAct 代理
- [x] **阶段 4**:Human-in-the-Loop 修复与执行 Token 安全
- [ ] **阶段 5(企业版)**:多租户 SaaS、RBAC、自动补丁回滚与合规仪表盘 (CIS/NIST)
## ⚖️ 许可证
基于 **GNU Affero General Public License v3.0 (AGPL-3.0)** 分发。请查看 [`LICENSE`](file:///home/sysadmin/project/osq-intel/LICENSE) 了解更多信息。
标签:DLL 劫持, MITM代理, Osquery, 大语言模型, 威胁情报, 安全运营, 开发者工具, 扫描框架, 端点安全, 补丁管理, 逆向工具